Comments 11
ICANN не подконтрольна непосредственно правительству, насколько мне известно. А роль ключников запросто могут взять на себя всё те же, кто сейчас ssl-ключи подписывает.
Хорошо, даже если будет не ICANN, будет другая организация, в руках которой будет механизм регулирования доступа к информации.
Чет в целом все так мутно и непонятно, спешите вы делать выводы имхо)
отключить каждого пользователя, каждый узел сети от службы DNS всего лишь отозвав сертификат
И? Пользователь может верить и самоподписанному (или подписанному другим центром) сертификату.
Да и отозванный сертификат означает всего лишь что центр сертификации уже не ручается за этот сервер. Это как минимум не хуже обычного DNS.
А корневые DNS-сервера вас не смущают? Кто зону делегирует, тот и подписывает делегируемых.
Другое дело, что DNS должен быть распределённым. Но уж как есть, так есть. Добавление Sec в DNS никаким образом не увеличивает его зависимость от владельца корневой зоны. Раньше мы их просто спрашивали, теперь будем ещё и подпись проверять. Делов-то.
PS Вам никто не мешает поставить свой кеширующий DNS-сервер, который будет выдавать свой сертификат и свою подпись.
Другое дело, что DNS должен быть распределённым. Но уж как есть, так есть. Добавление Sec в DNS никаким образом не увеличивает его зависимость от владельца корневой зоны. Раньше мы их просто спрашивали, теперь будем ещё и подпись проверять. Делов-то.
PS Вам никто не мешает поставить свой кеширующий DNS-сервер, который будет выдавать свой сертификат и свою подпись.
Про то, как этот ключ генерируют:
DNSSEC: генерация главного ключа
DNSSEC: генерация главного ключа
вот ещё рассуждения на эту тему: dxdt.ru/2009/11/15/2787/
Sign up to leave a comment.
Угроза национальной безопасности или бред параноика?